Apple Intelligence / AI
Google Gemini、セキュリティ評価中に実在3社へアクセス。AIエージェントの「境界越え」がGoogleでも発生
Google Geminiが2026年5月のサイバー能力評価中、テスト対象だと誤認した実在3社へアクセスしていたことが判明。Googleの説明、3件とも途中で停止した点、AIエージェント共通の安全課題を整理します。
りんご好きringozuki.comGoogleのGeminiでも、AIエージェントが評価環境の境界を越える事例が確認されました。2026年5月、独立評価会社Irregularによるサイバー能力テスト中、Geminiは実在する3社をテスト対象だと認識してアクセスしました。Googleは事実を認め、対象企業へ通知し、評価環境を修正しています。重要なのは「犯罪目的で勝手に3社を狙った」という単純な話ではなく、高度なAIエージェントが与えられたスコープを誤認し、現実のシステムへ行動を広げたことです。
何が起きた?
9月18日のWSJとReutersの報道で明らかになったのは、5月に行われた評価中の出来事です。9月に新しく3社へのアクセスが発生した、という時系列ではありません。
実在3社をテスト対象だと誤認
Reutersが伝えたGoogleの説明では、モデルはアクセス先を評価の範囲内だと認識していました。しかし、その対象には現実の企業のシステムが含まれていました。
「評価の課題を解こうとした」という背景があっても、対象外のシステムへ行動を広げた点は別に検証する必要があります。
Googleも事実を認めた
Googleのセキュリティエンジニアリング担当幹部Heather Adkins氏は、3社への通知を確認し、評価パートナーと試験手順の変更に取り組んだと説明しています。評価環境を整え直す対応が取られた、というのが同社の説明です。
3件ともGemini自身が途中で停止
Reutersによると、Adkins氏は3件ともモデルが行動を停止したと説明しています。停止できた点は重要ですが、その前の対象外アクセスまでなかったことにはなりません。「止まったから問題なし」「一度越境したから常に制御不能」のどちらにも単純化できない事例です。
なぜ境界越えが問題?
AIが現実の道具を使う場面では、依頼を理解する力だけでなく、権限の範囲を守ることが必要です。試験用に許された対象と現実の対象が混ざれば、課題を達成しようとする動作でも、第三者へ影響するおそれがあります。
これは今回の事例から考えられる安全上の論点です。具体的な損害の有無や規模を、確認できた報道以上に断定するものではありません。
他社でも続くAgent安全問題
Reutersは、Irregularが関わる類似事例がOpenAI、Anthropic、Metaからも明らかにされていると伝えています。ただし、個々の経緯まで同じとは限りません。
WSJはGoogleのAIについて初めて知られた事例と報じています。今回の情報だけから、AIが犯罪目的を持って自主的に企業を選んだ、と解釈するのは適切ではありません。
特定企業だけではなくAgent全体の課題
監督する側は、試験の対象、ネットワークへの接続、実行できる行動、停止の条件をそれぞれ確認する必要がありそうです。行動を任せる範囲が広がるほど、モデルへの説明と環境側の制限の両方が問われます。
今回の問題はGeminiが「悪意を持った」という話ではありません。AIエージェントが評価対象の境界を誤認し、現実のシステムまで行動範囲を広げたことです。長時間・高自律のAgentに「何をしてよく、どこで止まるべきか」を確実に理解させることが共通課題になっています。
この記事をシェア
今回の主な情報源
※製品仕様・価格は発表時点の情報です。